stride-gpt

输入应用描述,几分钟自动生成 STRIDE 威胁模型

stride-gpt 是一个基于 OpenAI GPT 模型的 AI 威胁建模工具,面向安全工程师、架构师和开发团队。它解决的核心问题是传统威胁建模高度依赖专家经验、耗时长且容易遗漏,尤其在敏捷开发节奏下很难持续开展。用户只需提供应用描述或架构信息,工具即可按 STRIDE 方法论(欺骗、篡改、否认、信息泄露、拒绝服务、权限提升)自动生成结构化威胁模型,并支持 DREAD 风险评级、攻击树生成以及 MITRE ATT&CK 映射,还能通过 MCP 与外部工具集成。它把原本需要数小时的安全评审压缩到分钟级,让威胁建模能更早介入设计阶段,降低后期修复成本。

开源 unknown 评测安全
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 1124
维护状态 活跃
是否开源
定价模式 unknown

项目数据

分类评测安全
开发团队mrwadams
所属国家
定价模式unknown
价格说明Streamlit在线应用,需自备OpenAI API Key,定价信息待确认
访问状态
是否开源
开源协议MIT
主要语言Python
技术栈/模型ai-security,application-security,attack-trees,cybersecurity,dread,generative-ai,llm,mcp,mitre-attack,security-tools,streamlit,stride,threat-modeling
GitHub 星标★ 1124
30天Star增速
HF 下载量
上线时间2023-04-10 00:00:00
最近更新2026-09-17 00:00:00
维护状态活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-09-16
浏览次数0

使用教程

难度:入门 约 10 分钟 部署方式:Docker 5 步

环境要求

  • 已安装 Docker(用于 Web UI 方式)
  • 已安装 Python 与 pip(用于 CLI 方式)
  • 准备好 LLM 服务商的 API 密钥
  • 可访问 Docker Hub 拉取镜像的网络环境

安装与启动步骤

  1. 1拉取镜像

    从 Docker Hub 拉取官方 Streamlit Web UI 镜像,镜像较大,网络慢时可配置国内加速源。

    docker pull mrwadams/stridegpt:latest
  2. 2准备 .env 文件

    在运行 docker run 的目录下新建 .env 文件并写入模型 API 密钥,启动时通过 --env-file 加载。README 未列出具体变量名,请对照仓库示例填写。

  3. 3启动 Web UI 容器

    映射 8501 端口并加载 .env 启动容器,缺少 .env 或密钥时会启动失败或无法生成威胁模型。

    docker run -p 8501:8501 --env-file .env mrwadams/stridegpt
  4. 4访问界面

    在浏览器打开本机 8501 端口,填写应用类型、认证方式、是否面向互联网等信息后即可生成 STRIDE 威胁模型。

  5. 5可选安装 CLI

    命令行版本通过 pip 安装,官方说明 CLI 没有单独镜像;如需沙箱运行需自行基于最小 Python 基础镜像构建。

    pip install stride-gpt

关键配置

配置项必填说明示例
.env 文件存放 LLM API 密钥,docker run 时通过 --env-file 传入OPENAI_API_KEY=sk-xxxxxxxx
容器端口 8501Web UI 监听端口,需映射到宿主机后访问-p 8501:8501

如何确认成功

浏览器访问 http://localhost:8501,能看到 Streamlit 页面并成功生成威胁模型即部署成功。

常见问题

Q:不用 Docker 可以吗?

A:可以,CLI 版本用 pip install stride-gpt 安装;README 明确说明 CLI 没有单独的 Docker 镜像。

Q:团队多人部署要注意什么?

A:默认不含认证授权,README 建议自行添加认证、用密钥管理服务存 API Key、部署在 VPN 或内网,并参考 SECURITY.md。

Q:容器启动后页面打不开?

A:确认 docker run 已带上 -p 8501:8501 端口映射,并检查本机 8501 端口未被占用、.env 文件路径正确。

Q:需要沙箱化的 CLI 环境怎么办?

A:README 建议自行基于最小 Python 基础镜像构建 CLI 镜像,官方不提供独立 CLI 镜像。

注意事项

  • README 节选只包含 Installation 的 Option 3(Docker)与 CLI 的 pip 安装,Option 1/2 内容缺失,建议查看仓库 Installation 章节确认完整步骤。
  • .env 中的变量名未在本节选中给出,示例值仅作格式参考,实际请对照仓库示例文件填写。
  • 企业/组织级部署可参考 docs/operationalization-guide.md 与 SECURITY.md,注入自有安全控制与合规要求。

核心亮点

  • 按 STRIDE 方法论输出结构化威胁清单,并支持 DREAD 评级和攻击树,结果可直接用于安全评审
  • 集成 MITRE ATT&CK 映射与 MCP,便于对接现有安全工具链和情报体系
  • Python 实现、部署轻量,提供 Web 界面,安全团队无需搭建复杂平台即可试用

不足之处

  • 依赖 OpenAI API,需自备密钥且产生调用费用,离线或内网环境使用受限
  • 生成质量受输入描述和模型能力影响,可能遗漏业务特定威胁,仍需人工复核

适用场景

  • 新系统架构设计阶段快速产出初版威胁模型
  • 安全团队对既有应用做周期性威胁建模复审
  • 开发团队在 CI/设计评审前自查潜在安全风险

替代项目

Threat Dragon、pytm、IriusRisk

项目介绍

stride-gpt 是一个评测安全领域的开源项目,官方简介:An AI-powered threat modeling tool that leverages OpenAI's GPT models to generate threat models for a given application based on the STRIDE methodology.。项目使用 Python 开发,在 GitHub 上获得 1123 星标。

同类项目推荐

akto 开源

给 AI 应用做安全体检,防提示注入和数据泄露

Akto is the fastest growing AI Security platform for your teams to secure AI agents,···

★ 1516 2026-08-20
XSafeClaw 开源

给 AI 智能体装上安全盾,自动红队测试找漏洞

Introducing XSafeClaw: The Open-Source Agent Safety Platform from Fudan University

★ 164 2026-08-10
Tracely-ai 开源

把生产事故变成回归测试,合并前自动拦截 AI 故障

Trace-native CI/CD for AI agents — production failures become regression tests that···

★ 1403 2026-08-24